ГОСТ Р 56205—2014
Понятие зоны по сути подразумевает, что доступ к ней ограничен в пользу незначительной со
вокупности всех возможных субъектов, которые наделены правом доступа. Политика безопасности
зоны должна прописывать условия доступа к зоне, чтобы выполнялись ее бизнес-цели и способ регу
лирования этого доступа.
6.5.4.5 Оценка угроз и уязвимостей
В пределах заданной зоны существуют угрозы и соответствующие им уязвимости. Организации
должны выявлять и оценивать эти угрозы и уязвимости, чтобы определять вероятность провоцирова
ния ими ситуации, в которой объекты внутри зоны больше не служат своим бизнес-целям. Процесс
документирования угроз и уязвимостей выполняется в ходе оценки угроз и уязвимостей, которая яв
ляется частью политики безопасности зоны.
Существует множество возможных контрмер для уменьшения риска того, что определенная уг
роза воспользуется конкретной уязвимостью внутри зоны. Политика безопасности должна по возмож
ности прописывать, какие виды контрмер применимы для достижения целевого уровня безопасности
зоны в рамках оптимального соотношения издержек и риска.
6.5.4.6 Авторизованная технология
Системы промышленной автоматики и контроля эволюционируют в соответствии с меняющими
ся бизнес-требованиями, поэтому необходимо контролировать технологию реализации изменений
системы.
Л
юбая технология, используемая в таких системах, влечет за собой серию уязвимостей и
соответствующие им риски. В целях минимизации рисков для конкретной зоны политика безопасности
этой зоны должна предусматривать действующий список технологий, приемлемых в зоне, а также
неприемлемых в ней.
6.5.4.7 Порядок управления изменениями
Необходима формализованная и четкая методика, которая обеспечивает точность инвентарной
ведомости отдельно взятой зоны и порядок внесения изменений в политику безопасности зоны. Фор
мализованная методика гарантирует, что изменения и дополнения зоны не отразятся отрицательно на
целях безопасности. Кроме того, необходима методика приспособления к меняющимся угрозам и
целям безопасности. Угрозы и уязвимости, а также связанные с ними риски, со временем меняются.
6.5.5 Определение трактов
Тракты — это зоны безопасности, которые привязаны к конкретным коммуникационным процес
сам. Как и зоны безопасности, тракты представляют собой логическое объединение имущественных
объектов (в данном случае — коммуникационных объектов). Тракт безопасности обеспечивает безо
пасность каналов, которые он содержит, точно так же, как физический тракт защищает кабели от ме
ханического повреждения. Тракты можно представить как трубы, соединяющие между собой зоны или
используемые для коммуникации в пределах одной зоны. Внутренние (в пределах зоны) и внешние
(за пределами зоны) тракты вмещают в себя или защищают коммуникационные каналы (по сути ка
бели). которые обеспечивают связи между объектами. Чаще всего, в контексте IACS. тракт — это то
же самое, что сеть. т. е. тракт представляет собой проводку, маршрутизаторы, коммутаторы и устрой
ства управления сетью, которые образуют рассматриваемые коммуникационные линии. Тракты могут
представлять собой объединения разнотипных сетевых технологий, а также разнотипных коммуника
ционных каналов, которые могут присутствовать в одном компьютере. Тракты используются для ана
лиза угроз коммуникации и ее уязвимостей, которые могут присутствовать в коммуникационных лини
ях внутри зон и между ними.
Тракты можно рассматривать как трубы, которые содержат данные и/или обеспечивают физиче
ские соединения, необходимые для коммуникации между зонами. Тракт может содержать подтракты,
которые обеспечивают коммуникацию между зонами по типу «один-к-одиому» или «один-ко-многим».
Надежность коммуникации для тракта может достигаться за счет соблюдения политики безопасности
соответствующих зон.
6.5.6 Характеристики трактов
6.5.6.1 Общие положения
В физическом смысле тракт может являться кабелем, который соединяет между собой зоны,
обеспечивая коммуникацию между ними.
Тракт — это разновидность зоны, которая не может иметь подзон, т. е. тракт не образован под
трактами. Тракты определяются совокупностью всех зон, которые совместно используют конкретные
коммуникационные каналы. Оконечные точки тракта образованы как физическими устройствами, так и
приложениями, которые используют каналы, содержащиеся в тракте. На рисунке 21 показан тракт
масштаба предприятия.
65